拼多多不哭, 薅羊毛的江湖水太深( 八 )

验证(电话验证) , 电话验证上下形成一些短信 , 包括一些语音验证 , 这是攻的手段 , 防的手段也有专业的设备 , 比如说猫池 , 卡商就会把一些卡放到猫池的设备上 , 可以简单理解成虚拟的手机 , 手机设备可以插多张卡 , 这个设备连接到电脑 , 就可以直接读取上行的短信 , 并且下行发短信 。

后期的一些防范手段又出现了各种验证码 , 像图文的、文字、问答式的 , 包括现在出现了一些滑动的行为式的 , 还有点击式的 。 攻的手段也有打码平台 , 后台是人工打码 , 就是人工来识别验证码 。 所以 , 攻防对抗是不断在持续演进 。

除了产业链这些攻防对抗的手段 , 还需要做哪些?

1.端上做保护 。

比如说针对一些批量刷接口的情况 , 可以做一些接口协议上的保护 , 还有业务逻辑上的一些防护 , 比如一些活动的一些逻辑防护(推理的一些算法 , 或函数之类的) 。

2.完善产品逻辑 。

比如刚才的薅样毛案例一 , 天猫商城的生日积分 , 它就是业务规则上有漏洞 , 包括有些产品逻辑上也有漏洞 , 比如限制这个活动只能参加一次 , 或者一天只能参加几次 , 这个是业务上的漏洞 。 还有开发代码上有一些漏洞 , 实际上也是逻辑上的遗漏 。

推荐阅读